DINUM, la dirección de asuntos digitales del gobierno francés, informó que ciberdelincuentes lograron acceder a Tchap, la plataforma de mensajería cifrada del gobierno, mediante el secuestro de una cuenta de usuario. Desarrollada en 2018 por DINUM junto con ANSSI, Tchap se basa en el protocolo descentralizado Matrix y está destinada exclusivamente al sector público francés. Con más de 300,000 usuarios mensuales y medio millón de descargas en Google Play, su uso se volvió obligatorio para todos los funcionarios públicos en agosto de 2025, tras la orden del primer ministro François Bayrou que prohibió aplicaciones extranjeras para comunicaciones laborales.
El domingo, ANSSI detectó la intrusión y notificó a DINUM. La agencia francesa de protección de datos, CNIL, fue alertada debido a la posible exposición de datos personales compartidos en conversaciones a las que el atacante pudo acceder. DINUM ha notificado a todos los usuarios recordándoles que las salas de chat públicas no están cifradas y son accesibles para cualquier usuario.
"En esta etapa, la cuenta que originó las solicitudes maliciosas ha sido identificada. Fue bloqueada inmediatamente para eliminar el acceso persistente del atacante y permitir un análisis exhaustivo de los datos a los que pudo acceder. La investigación continúa, incluido el estudio de los registros de eventos, para identificar las conversaciones a las que el atacante pudo acceder y la naturaleza de los datos exfiltrados", declaró DINUM en un comunicado de prensa.
Aunque DINUM no proporcionó detalles adicionales, un actor de amenazas se atribuyó el incidente durante el fin de semana, compartió muestras de archivos robados y afirmó haber obtenido acceso mediante ingeniería social dirigida a una cuenta válida en el fragmento educativo (matrix.agent.education.tchap.gouv.fr). El atacante indicó que "todo lo que sigue es lo que esa única cuenta pudo alcanzar; otros fragmentos tendrán más".
- Credenciales LDAP codificadas supuestamente filtradas a través de un script de PowerShell compartido por un director regional de la autoridad fiscal francesa.
- Más de 13.5 GB de documentos y archivos multimedia compartidos por funcionarios públicos que usan Tchap.
- Casi 650,000 mensajes e información de más de 73,000 cuentas, incluidas direcciones de correo electrónico, información organizacional, enlaces de reuniones y metadatos de cuentas y dispositivos.
Los atacantes también afirmaron que "cada archivo compartido en Tchap, en cualquier fragmento, se puede descargar sin un token" y que "los ID de medios provienen de los mensajes. Una vez que tienes un mensaje con una URL de medios, puedes extraer el archivo libremente, independientemente de qué fragmento lo aloje".
BleepingComputer contactó a DINUM para obtener comentarios, pero no recibió respuesta inmediata. El mes pasado, las autoridades francesas detuvieron a un menor de 15 años sospechoso de vender datos robados en un ciberataque de abril contra ANTS, la agencia nacional de documentos de identidad y registro.



















Deja una respuesta